Ocolirea WAF a Oracle PeopleSoft de către ShinyHunters este un memento că o regulă de firewall nu este același lucru cu o remediere. Conform relatărilor de la BleepingComputer, gruparea de extorcare folosește un truc de codare URL pentru a ocoli regulile de firewall pentru aplicații web (WAF) menite să atenueze vulnerabilitatea Oracle PeopleSoft urmărită ca CVE-2026-35273. Rezultatul: atacatorii au putut relua exploatarea pe scară largă a serverelor vulnerabile.
Pentru organizațiile care s-au bazat pe o regulă WAF ca principală apărare, acesta este momentul să reexamineze situația.
Cum reușește trucul de codare URL să treacă de regulile WAF
Un WAF stă în fața unei aplicații web și inspectează cererile primite. Multe măsuri de atenuare pentru o vulnerabilitate nou divulgată funcționează prin potrivirea unui model cunoscut ca rău într-o cerere, cum ar fi o anumită cale sau un anumit șir, și blocarea acesteia.
Codarea URL este o modalitate standard de reprezentare a caracterelor într-o adresă web, de exemplu scrierea unui caracter ca semn procentual urmat de un cod. Serverele web decodează aceste valori înainte de a le procesa. Aceasta creează o breșă: dacă regula WAF caută modelul literal, dar aplicația înțelege o versiune codată a aceleiași cereri, cele două pot interpreta traficul diferit. Conform raportului, acesta este tipul de diferență pe care ShinyHunters o exploatează pentru a trece de regulile WAF orientate spre PeopleSoft.
Articolul sursă nu publică detalii tehnice complete ale cererilor codate și nu vom specula dincolo de ceea ce a fost raportat. Ceea ce contează pentru apărători este principiul. O blocare bazată pe semnătură a unei forme a unei cereri malițioase poate fi adesea ocolită prin prezentarea acelei cereri într-o formă diferită, dar echivalentă.
Cercetători terți care urmăresc campania au descris execuție de cod la distanță fără autentificare în Oracle PeopleSoft PeopleTools și implementarea de web shell-uri pe sistemele nepatch-uite. Mandiant și Google Threat Intelligence Group au fost, de asemenea, citați ca identificând exploatarea reluată. Dacă aceste descrieri sunt corecte, o cerere reușită nu doar scurge o înregistrare; poate oferi atacatorului un punct de sprijin pe server.
De ce un WAF este o soluție temporară, nu un patch pentru CVE-2026-35273
Regulile WAF sunt adesea numite patch-uri virtuale și au un rol real. Când o remediere de la producător nu este încă disponibilă sau nu poate fi implementată imediat, o regulă poate reduce expunerea în timp ce echipele pregătesc o actualizare adecvată.
Dar un patch virtual protejează ușa, nu camera din spatele ei. Codul vulnerabil este încă prezent pe server. Oricine găsește un format de cerere pe care WAF-ul nu îl recunoaște îl poate accesa. Aceasta este exact situația descrisă aici.
Un patch real modifică comportamentul vulnerabil în sine, astfel încât nu depinde de modul în care este scrisă sau codată o cerere. De aceea îndrumarea în astfel de cazuri este consecventă: aplicați remedierea producătorului și tratați orice regulă WAF ca o măsură temporară care câștigă timp, mai degrabă decât închide problema.
Există și o lecție de proces. Dacă registrul dumneavoastră de riscuri listează o vulnerabilitate ca „atenuată" pentru că există o regulă WAF, acel statut poate fi supraevaluat. Luați în considerare marcarea unor astfel de elemente ca „control compensatoriu în vigoare, patch în așteptare" pentru ca acestea să rămână vizibile până când remedierea este aplicată.
Ce înseamnă modelul de extorcare al ShinyHunters pentru organizațiile expuse
ShinyHunters este cunoscută ca o grupare de extorcare, ceea ce modelează riscul. Scopul este de obicei obținerea de date sensibile sau acces, apoi presiunea asupra victimei pentru a plăti. PeopleSoft susține adesea sisteme de resurse umane, salarizare și studenți, care dețin exact tipul de înregistrări care le oferă extorcionarilor pârghii.
Activitatea anterioară a grupului oferă o imagine a modului în care se desfășoară acest lucru. În breșa de date Udemy legată de ShinyHunters, grupul a revendicat responsabilitatea pentru o breșă a platformei de învățare online, ilustrând un tipar de a viza organizații care dețin volume mari de date ale utilizatorilor.
Implicația practică este că expunerea nu se limitează la momentul intruziunii. Chiar și după ce un server este curățat, datele furate pot fi folosite pentru presiune, iar un web shell lăsat în urmă poate permite reintrarea. Organizațiile care rulează PeopleSoft expus pe internet ar trebui să gândească atât în termeni de prevenire, cât și de evaluare a compromiterii.
Ce înseamnă acest lucru pentru dumneavoastră
Dacă rulați Oracle PeopleSoft, în special cu componente expuse pe internet, punctul cheie este simplu: nu presupuneți că WAF-ul vă acoperă pentru CVE-2026-35273. Atacatorii au demonstrat că pot ocoli acele reguli.
Dacă sunteți student, angajat sau client al unei organizații care folosește PeopleSoft, nu puteți patch-ui serverul singur, dar puteți limita consecințele dacă datele sunt expuse. Fiți atenți la e-mailuri sau mesaje neașteptate care fac referire la contul dumneavoastră, deoarece campaniile de extorcare duc adesea la phishing. Folosiți parole unice și activați autentificarea multi-factor acolo unde este oferită. Constatările State of Ransomware 2026 sunt un memento util că datele de autentificare furate și phishing-ul rămân principalele modalități prin care atacatorii pătrund, astfel încât igiena contului contează chiar și atunci când breșa inițială nu este vina dumneavoastră.
Pași practici: patch-uri, apărări stratificate și monitorizare
Pentru echipele IT și de securitate, o ordine sensibilă a operațiunilor arată astfel:
- Patch mai întâi. Aplicați remedierea Oracle pentru CVE-2026-35273 la fiecare instanță PeopleSoft afectată cât mai repede permite procesul dumneavoastră de schimbare.
- Păstrați WAF-ul, dar nu vă bazați pe el. Actualizați regulile acolo unde puteți și luați în considerare normalizarea sau decodarea cererilor înainte de inspecție, dar tratați acest lucru ca un strat de susținere.
- Reduceți expunerea. Restrângeți accesul la PeopleSoft astfel încât doar componentele care au cu adevărat nevoie de acces la internet să îl aibă.
- Căutați semne de compromitere. Deoarece au fost raportate web shell-uri pe sisteme nepatch-uite, examinați serverele pentru fișiere neașteptate, procese neobișnuite și conexiuni de ieșire ciudate, mai ales dacă ați fost nepatch-uit la un moment dat.
- Monitorizați și înregistrați. Păstrați jurnale detaliate web și de server pentru a putea investiga ulterior.
- Pregătiți un plan de incident. Știți cine decide, cine comunică și cum ați răspunde la o cerere de extorcare.
Concluzia
Ocolirea WAF a Oracle PeopleSoft de către ShinyHunters arată cât de repede poate eșua o soluție temporară atunci când atacatorii sunt motivați. Patch-uiți PeopleSoft prompt, tratați WAF-ul ca un strat printre mai multe și verificați semnele de compromitere pe orice a fost expus. Pentru o privire asupra istoricului grupului, citiți relatarea noastră despre breșa ShinyHunters Udemy, iar pentru context mai amplu despre modul în care atacatorii pătrund în rețele, consultați raportul ransomware 2026 linkat mai sus.




